1 сентября 2026 г.
Нейросети прочёсывают старый код ядра Linux: 432 CVE за двое суток в июле
Счётчик CVE ядра Linux вырос втрое с 2022 года: дыры находят нейросети, и почти все в старом коде.

За 19 и 20 июля команда ядра опубликовала 432 CVE. Ещё сорок с лишним набежало за остаток месяца.
Столько дыр в ядре за двое суток не появилось. Их вычитали в коде, к которому сообщество не возвращалось годами, и вычитали моделями.
Почему уязвимостей стало втрое больше
Ряд по релизам. Linux 6.0 в октябре 2022 набрал около 500 уязвимостей. У версии 7.2, вышедшей 16 августа 2026, их полторы тысячи, а 7.3 подходит к двум тысячам. В ядре 40 млн строк кода.
Грег Кроа-Хартман объясняет рост правилом учёта. CVE получает каждая правка бага в stable, которая подходит под критерий программы, потому что «на уровне, на котором работает ядро Linux, почти любой баг, влияющий на работающую систему, может быть классифицирован как уязвимость».
Мейнтейнеры завалены. Линус Торвальдс 17 мая в анонсе 7.1-rc4 написал, что поток ИИ-репортов сделал security-список почти неуправляемым: разные люди находят одно и то же одними и теми же инструментами.
Якуб Кицински, мейнтейнер сетевой подсистемы, в августе смержил с Паоло Абени 632 патча в net и 648 в net-next. От трети до половины правок net-next он называет низкоприоритетными ИИ-фиксами и чистками. «Мы, разумеется, полностью завалены», пишет он.
Ещё в апреле Эндрю Ланн предложил удалить 28 тыс. строк устаревшего сетевого кода, к которому никто не возвращался годами. Меньше мёртвого кода, меньше поводов для находок.
Что с этим делать
Официальные доки ядра отвечают прямо: не выбирать отдельные патчи под конкретные CVE, а брать релиз stable целиком, потому что сообщество тестирует его как единое целое.
Ян Шауман из Akamai в рассылке oss-security говорит то же практикой. При таком потоке ручной отбор «важных» CVE нереален, работает еженедельное автообновление всего парка машин. Кто хочет видеть поток глазами, подписывается на рассылку linux-cve-announce через subspace.kernel.org.
Ответ на поток от ИИ тоже ИИ: команда netdev получила бюджет и доступ к моделям и собирается отдать им рутину, ведение patchwork, автоответы на типовые процессные претензии и правку описаний коммитов.
Linux 7.3 ещё собирается, и его счётчик покажет, где рост остановится.
Первоисточник
